Résumé

  • Un nouveau service de numérotation ne devrait pas devenir interopérable simplement parce qu'un titulaire l'apprécie, le tolère plus qu'un rival, ou a des raisons politiques de l'accepter. Il ne devrait devenir interopérable qu'après avoir passé des tests publics et reproductibles d'unicité, de sécurité, de sécurité de migration, d'auditabilité, de continuité et de notation des litiges.
  • L'historique de reconnaissance existant contient des principes utiles: un registre doit avoir une capacité technique, un traitement impartial, une politique documentée, une infrastructure opérationnelle et une coordination fiable. La faiblesse est que l'ancien modèle régional liait la reconnaissance à un seul grand territoire et à la migration des titulaires, laissant peu de place à la concurrence des services portables après la rareté de l'IPv4 et la dépendance moderne au RPKI, au RDAP et au DNS inverse qui ont changé le risque.
  • La Société des ressources numériques (NRS) peut transformer sa thèse positive en un programme d'assurance public: faire campagne pour que chaque RIR ou fournisseur qualifié retrace les entrées dans l'historique reconnu de l'IANA et des RIR, mettre en quarantaine les conflits, répéter les transferts de détenteurs, documenter la récupération des clés et des points de terminaison, et laisser des auditeurs indépendants reconstruire l'état conséquent à partir des engagements publics et des preuves protégées.
  • L'enjeu n'est pas l'autorisation pour la NRS de gouverner les réseaux ou d'exploiter un registre. L'enjeu est plus restreint et plus précieux: la recherche de la NRS peut fournir aux opérateurs une comparaison de source fiable, tandis que l'ICANN, l'IANA, le NRO, les RIR et les autorités juridiques compétentes conservent la responsabilité des décisions de reconnaissance et opérationnelles.

La reconnaissance devrait commencer au banc d'essai

La première pièce dans laquelle un futur service de numérotation devrait chercher la reconnaissance n'est pas une salle de conseil. C'est un banc d'essai. Un opérateur devrait pouvoir prendre un préfixe échantillon, un numéro de système autonome échantillon, un changement de détenteur échantillon et un litige échantillon, les exécuter via le service, et voir si le résultat préserve l'unicité, explique l'autorité, protège les clés, maintient la cohérence de la découverte publique et laisse une piste d'audit qu'une autre partie compétente peut vérifier.

Ce principe du banc d'essai est important car la reconnaissance des numéros Internet est facile à idéaliser. Le langage public autour des Registres Internet régionaux mélange souvent histoire, communauté, territoire, forme juridique, tradition politique et service technique en une seule idée. Un nouveau service peut être rejeté comme illégitime parce qu'il ne descend pas de cette lignée. Il peut aussi être accepté trop rapidement parce qu'il promet une libération des échecs de cette lignée. Aucune de ces réactions ne répond à la question opérationnelle: le reste-t-il sûr, unique, portable et vérifiable lorsque les gens s'y fient?

La Société des ressources numériques est utile précisément parce qu'elle affine cette question. Sa charte publique présente les institutions de ressources numériques comme des comptables dont la légitimité dépend d'un enregistrement précis, d'une confiance volontaire et d'une autorité limitée plutôt que de revendications sur la gouvernance des réseaux. C'est une position de plaidoyer attrayante, mais une charte n'est pas une assurance opérationnelle.

Les RIR, les services face à l'IANA et tout fournisseur qualifié futur doivent encore prouver que les règles d'admission, de garde des clés, de correction et de litige sont transparentes et que les propositions de portabilité se concilient avec l'historique mondial existant.

La reconnaissance par la preuve établit une norme plus élevée que la reconnaissance par l'amitié. La NRS peut demander à l'IANA, l'ICANN, le NRO, les RIR et la communauté opérationnelle de définir des conditions mesurables dans lesquelles un fournisseur non titulaire autorisé distingue un identifiant contrôlé par le détenteur d'une allocation autoritaire, un reçu de transfert d'une permission de routage, une note de litige d'une sanction, et un déménagement de service d'une assignation en double.

La NRS fournit le plaidoyer, les preuves des membres et la vigilance publique; elle n'attribue pas la reconnaissance et ne discipline pas les institutions qu'elle étudie.

Le modèle n'est pas anti-registre. Il est anti-mystique. Le système actuel de registre des numéros Internet est documenté dans leRFC 7020, qui décrit la distribution des blocs d'adresses IP globalement uniques et des numéros AS, et met l'accent sur la précision de l'enregistrement. La page actuelle des ressources numériques de l'IANA indique qu'elle coordonne les systèmes d'adressage IP mondiaux et les numéros AS, alloue des pools aux RIR conformément à la politique mondiale, et n'alloue pas directement aux FAI ou aux utilisateurs finaux. Ce sont des faits à préserver, pas des mythes à vénérer. Un plaidoyer de la NRS basé sur la preuve préserverait ces faits institutionnels tout en rendant la performance du service contestable.

Ce que l'ancien modèle de reconnaissance a bien fait

L'ancien modèle de reconnaissance ne doit pas être rejeté.L'ICP-2, les critères pour établir un nouveau Registre Internet régional, exigeait une capacité technique, des procédures politiques documentées, un large soutien dans la région proposée, la neutralité et un traitement impartial. Il exigeait une connectivité Internet de qualité production, un support DNS inverse, une infrastructure adaptée et un personnel compétent. Il exigeait également des politiques cohérentes avec les objectifs mondiaux de conservation, d'agrégation et d'enregistrement.

Ces exigences codifient plusieurs vérités durables. Un service de numérotation ne doit pas être un carnet privé. Il doit maintenir des services stables en ligne. Il doit être joignable par les personnes qui ont besoin des données. Il ne doit pas traiter inégalement des demandeurs égaux. Il doit documenter les règles selon lesquelles l'état des ressources numériques change. Il doit se coordonner avec les autres registres afin qu'une ressource ait un seul statut autoritaire actuel. Il doit soutenir la délégation DNS inverse et les services d'enregistrement publics car les systèmes en aval les utilisent.

La faiblesse n'est pas que l'ICP-2 se souciait du soutien et de la région. Dans la période d'expansion régionale précoce, un large soutien des LIR et la migration des accords de service étaient des moyens pratiques d'éviter un service divisé à l'intérieur d'une zone géographique. La faiblesse est que le modèle a été construit autour d'un registre par grande région. Il suppose que la fragmentation est évitée par le monopole territorial plutôt que par une racine mondiale d'unicité et des tests d'interopérabilité stricts. Cette hypothèse est maintenant la question même examinée.

La rareté de l'IPv4 a changé les enjeux économiques. Les enregistrements de ressources ne sont plus seulement des chemins administratifs vers des allocations futures. Ils sont des preuves utilisées par les acheteurs, les prêteurs, les plates-formes cloud, les bureaux de lutte contre les abus, les réseaux amont, les tribunaux, les auditeurs, les assureurs et les clients. Le RPKI a changé les enjeux de sécurité en reliant l'autorité d'allocation et l'autorisation de routage. Le RDAP a changé les enjeux de découverte en rendant les données d'enregistrement structurées lisibles par machine et localisables via des registres d'amorçage.

Le DNS inverse reste une dépendance silencieuse pour le courrier, le traitement des abus et l'intégration de services. Un nouveau service doit être jugé par rapport à cette pile de dépendances complète.

Le futur test de reconnaissance devrait donc conserver les obligations opérationnelles de l'ICP-2 tout en les séparant du privilège territorial. Un service peut prouver sa neutralité sans contrôler un continent. Il peut prouver sa capacité technique sans devenir le seul bureau d'une région. Il peut prouver la confiance de la communauté par l'adoption, les résultats d'audit, les issues de plaintes et le succès de migration plutôt que par le consentement du titulaire. Il peut préserver les invariants de politique mondiale sans hériter de chaque habitude discrétionnaire de l'ancien modèle.

La première preuve est l'unicité

Le premier invariant du système de numérotation est l'unicité. Il peut y avoir de nombreuses opinions sur qui mérite un bloc, ce qu'un contrat signifie, si une vente doit être conclue, combien de détails doivent être publics, ou quel fournisseur de services est le plus efficace. Il ne peut pas y avoir deux attributions actuelles valides de la même plage d'adresses ou du même numéro AS à des détenteurs incompatibles. Une fois que l'état actuel en double est normalisé, le reste de l'Internet en paie le prix par la confusion de routage, la gestion des abus, l'échec des achats et les litiges.

La norme de reconnaissance que la NRS prône doit commencer par prouver qu'un registre ou un fournisseur autorisé ne peut pas accepter silencieusement un état actuel en double. Chaque ressource affirmée doit être vérifiée par rapport aux registres de l'IANA, au RIR concerné ou à l'historique hérité, aux registres de transfert publics disponibles, aux données RDAP, au matériel RPKI et aux preuves protégées du détenteur.

Le RIR ou le fournisseur responsable n'a pas besoin de publier chaque document, mais il doit publier suffisamment d'engagements, de raisons et d'horodatages contresignés pour montrer qu'un conflit a été résolu, mis en quarantaine ou marqué comme contesté.

La preuve d'unicité doit également fonctionner aux limites des préfixes. Un /16 peut contenir des fragments transférés, loués, délégués, sous-alloués ou contestés. Un vérificateur de statut qui traite un bloc comme une étiquette indivisible manquera les chevauchements. Un test de reconnaissance devrait inclure des intervalles exacts, des intervalles couverts, des enregistrements plus spécifiques, de l'espace retourné, des plages réservées, des plages héritées, des plages de numéros AS et des agrégats IPv6.

Il devrait simuler des cas adverses: deux parties revendiquent des portions adjacentes; une partie revendique un bloc de couverture après qu'une autre a un enregistrement opérationnel plus spécifique; un détenteur historique retourne un bloc tandis que du matériel RPKI obsolète reste visible; un successeur corporatif revendique une capacité sous un nouveau nom légal.

La preuve ne doit pas devenir un procès secret. Certaines preuves seront privées car elles contiennent des contrats, des documents d'identité, des identifiants de sécurité ou des documents judiciaires. Mais l'état public peut toujours identifier la classe de preuve utilisée, la date de l'examen, le statut actuel, l'indicateur de litige s'il y en a un, l'engagement de hachage aux preuves protégées, le rôle d'examen et la voie de recours. Un engagement cryptographique ne prouve pas la vérité, mais il empêche un enregistrement ultérieur d'être réécrit sans laisser de trace de changement.

La reconnaissance par la preuve renverse donc la charge. La NRS ne devrait pas dire: « acceptez-nous parce que nous sommes l'avenir ». Elle devrait dire à chaque opérateur titulaire ou proposé: laissez des testeurs indépendants essayer de faire signer à votre service autorisé un double état actuel, manquer un conflit plus spécifique, modifier l'historique sans détection ou cacher un litige comme une allocation propre. Lorsque l'opérateur responsable survit à ces tests, la confiance commence à avoir une base technique.

La preuve de sécurité doit couvrir les clés, les personnes et la récupération

La sécurité ne peut pas se réduire à un site web sécurisé. Un service de ressources numériques touche plusieurs couches de sécurité: authentification du détenteur, privilèges du personnel, clés de signature, objets RPKI, publication dans les dépôts, points de terminaison du service RDAP, demandes de changement de DNS inverse, approbations de transfert, verrous de litige, intégrité des sauvegardes et récupération d'urgence. Un service peut avoir un chiffrement fort et une vérification d'autorité faible. Il peut avoir un stockage matériel des clés et encore permettre à un seul initié d'approuver un changement d'état dangereux.

La NRS devrait publier et promouvoir une norme de preuve de sécurité couvrant à la fois les contrôles cryptographiques et institutionnels. Les RIR, les autorités de certification RPKI, les opérateurs de dépôts et les autres fournisseurs autorisés restent responsables des cérémonies de clés, de la séparation des fonctions de signature, de la rotation, de la révocation, de la récupération, des journaux infalsifiables, des points de contrôle indépendants, de l'horodatage, de l'intégrité des dépôts et de la restauration.

Leur gouvernance doit également prévoir la séparation des tâches, le double contrôle, le moindre privilège, la divulgation des conflits, les enregistrements d'audit protégés, les catégories d'incidents et les tests externes.

L'architecture RPKI dans leRFC 6480est une discipline utile car elle lie les certificats de ressources aux adresses IP ou numéros AS alloués, et permet de construire des filtres de route à partir d'autorisations d'origine de route signées. Elle expose aussi pourquoi la reconnaissance ne peut pas être anodine. Un certificat de ressources erroné ou capturé peut affecter la façon dont les réseaux évaluent la validité de l'origine de la route. La NRS devrait explicitement décliner l'autorité RPKI et plutôt rechercher comment les pratiques des RIR et des autorités de certification affectent la garde hébergée ou déléguée, le calendrier des transferts, le risque de révocation et les clés contrôlées par le détenteur.

La preuve de sécurité doit inclure des exercices d'échec. Que se passe-t-il si un détenteur perd une clé de signature? Que se passe-t-il si deux dirigeants de la même entreprise soumettent des instructions incompatibles? Que se passe-t-il si une ordonnance judiciaire gèle un transfert revendiqué? Que se passe-t-il si un employé du registre est compromis? Que se passe-t-il si un point de terminaison de service est indisponible pendant une fenêtre de transfert? Que se passe-t-il si un journal de témoin est hors ligne mais que le registre reçoit des demandes de changement urgentes?

Un service qui n'a pas de réponse publiée à ces questions demande une confiance sans carte.

Le meilleur argument de la NRS n'est pas qu'elle peut opérer ces systèmes. C'est que son plaidoyer peut forcer les défaillances opérationnelles à être visibles. Un incident d'un RIR, d'une autorité de certification ou d'un fournisseur qualifié devrait identifier les ressources affectées, la fenêtre temporelle, le confinement, la notification au client, l'examen indépendant et le dossier de récupération. La NRS peut comparer ces divulgations et représenter les membres affectés; le confinement et la correction restent le devoir de l'opérateur et des autorités compétentes.

La preuve de migration est là où la portabilité devient réelle

La portabilité est facile à approuver dans un discours et difficile à exécuter à 02h00 lorsque le service RDAP d'un détenteur, le DNS inverse, les certificats RPKI, le contact abus, le fichier du prêteur, la liste blanche des clients et l'enregistrement de filtrage en amont dépendent tous d'un état de registre cohérent. La valeur de la NRS réside dans la promotion d'un droit de sortie testé, la documentation de l'expérience des membres et le maintien des RIR responsables, des fonctions de l'IANA et des fournisseurs autorisés à une norme qui évite de diviser l'enregistrement ou de choquer les services dépendants.

La preuve de migration devrait donc être l'un des tests de reconnaissance centraux promus par la NRS. Les RIR concernés, les fonctions face à l'IANA et le fournisseur récepteur autorisé devraient exécuter un transfert à sec entre les enregistrements de service reconnus, et l'inverser si nécessaire, tout en préservant un seul statut autoritaire. La NRS peut observer, publier la méthode de test et recueillir les preuves des membres, mais elle ne doit pas créer d'enregistrement autoritaire « servi par la NRS ».

Le test doit distinguer trois événements souvent confondus. Un transfert de détenteur change la partie ayant des droits ou un contrôle reconnus. Un événement de portabilité de service change le fournisseur de services qualifié qui maintient ou publie l'enregistrement. Un changement de routage modifie la façon dont le trafic est émis ou accepté. Un système sain peut en changer un sans prétendre changer tous les autres. Un détenteur devrait pouvoir déménager le service d'enregistrement sans changer automatiquement l'AS d'origine. Un transfert ne devrait pas devenir définitif simplement parce qu'une route apparaît.

Une route ne devrait pas devenir invalide simplement parce qu'un déménagement de service est en attente.

Le RDAP fournit une leçon publique utile. LeRFC 9224explique comment les clients trouvent les services RDAP autoritaires via les données d'amorçage de l'IANA et la logique de correspondance la plus longue pour les blocs d'adresses IP. Cela ne crée pas d'autorité pour la NRS. La NRS peut l'utiliser comme preuve lorsqu'elle exhorte l'IANA, les RIR et les opérateurs RDAP autorisés à rendre chaque changement de pointeur de découverte ou de statut de service indépendamment vérifiable.

La preuve de migration a également besoin de continuité client. Un grand réseau peut avoir des clients dont les listes blanches, les systèmes d'achat, les contrôles de réputation de courrier, les fournisseurs de nettoyage DDoS et les processus cloud apportez-votre-propre-IP dépendent de données d'enregistrement stables. La NRS devrait documenter ces dépendances des membres et promouvoir un package de migration dans lequel les RIR et fournisseurs responsables identifient les champs publics modifiés et inchangés, les notifications, les services obsolètes et la méthode de vérification de l'état final.

Le test devrait être répété sur des cas difficiles: IPv4 hérité, IPv4 transféré, utilisation opérationnelle louée, attributions IPv6, numéros AS, restructurations d'entreprises, instructions d'insolvabilité, garde déléguée RPKI et transfert de DNS inverse. Un service qui ne peut migrer qu'un exemple artificiel propre n'a pas prouvé la portabilité. Un service qui peut migrer des enregistrements désordonnés mais légaux avec des contrôles de litige et un retour arrière a gagné une forme de reconnaissance plus sérieuse.

La preuve d'audit signifie que des étrangers peuvent reconstruire l'histoire

L'auditabilité n'est pas la même chose que la transparence. La transparence dit que certains enregistrements sont publics. L'auditabilité dit qu'un étranger compétent, avec un accès autorisé aux preuves protégées le cas échéant, peut reconstruire l'histoire conséquente et détecter les changements non autorisés. Pour les services de numérotation, l'histoire inclut qui a affirmé l'autorité, quelle preuve a été vérifiée, quel statut public a changé, quels services dépendants ont été affectés, qui a approuvé le changement, quelles objections ont été faites, et comment l'état final a été reconcilié avec l'enregistrement mondial.

La preuve d'audit proposée par la NRS devrait commencer par un exercice de reconstruction. Donnez à un auditeur indépendant une ressource et une période de temps au sein d'un RIR ou d'un fournisseur autorisé. L'auditeur devrait reconstruire l'ancien état, les événements en attente, les changements approuvés, les revendications rejetées ou mises en quarantaine, les points de terminaison de service, les transitions de clés, les notes de litige et les engagements publics sans s'appuyer sur des assurances orales de la direction de l'opérateur.

Les techniques d'ajout uniquement aident, mais seulement si leurs limites sont respectées. LeRFC 9162, qui définit un modèle de journal de transparence, décrit des en-têtes d'arbres signés, des preuves d'inclusion et des preuves de cohérence. Ces outils peuvent rendre l'équivoque détectable lorsque les moniteurs comparent les vues. Ils ne prouvent pas que la décision sous-jacente était correcte. La NRS devrait promouvoir leur utilisation comme contrôles de preuve par les opérateurs, et non les présenter comme un substitut à la politique des RIR, à l'examen d'identité, à l'appel ou à la voie légale.

La preuve d'audit devrait avoir des couches publiques et protégées. La couche publique peut montrer le statut actuel, la classe d'événement, l'heure, le rôle d'examen, la catégorie de raison non sensible, l'indicateur de litige, le point de terminaison de service et les engagements cryptographiques. La couche protégée peut contenir des contrats, des documents d'identité, des factures, des résolutions de conseil d'administration, des ordonnances judiciaires, des secrets de sécurité ou des conditions de transfert confidentielles. L'auditeur peut tester le lien entre les couches sans publier de matériel sensible.

L'audit externe a également besoin d'indépendance. Un service ne devrait pas choisir uniquement des examinateurs amicaux, cacher le périmètre, publier seulement des compliments ou enterrer les conclusions défavorables dans un langage vague. Le projet deDocument de gouvernance des RIR du NRO version 2pointe vers des audits périodiques et ad hoc, des rapports sommaires et la continuité d'urgence. Que ce projet devienne final ou change, la direction est importante: la continuité des registres devrait être testable par des parties au-delà de la direction.

La NRS peut aller plus loin en tant que source indépendante de vérité. Elle peut publier des méthodes d'audit proposées, comparer des échantillons publics et des règles de rédaction, suivre les conclusions, les délais et les corrections, et faire campagne pour que les RIR et les fournisseurs donnent aux détenteurs des historiques d'événements exportables. Les institutions auditées, et non la NRS, doivent fournir des preuves protégées et permettre aux parties dépendantes de vérifier les engagements publics.

Le soutien de la communauté devrait signifier des preuves d'adoption

L'ICP-2 demande à un candidat RIR de démontrer un large soutien des LIR dans une région proposée. Dans un modèle territorial, cela a du sens. Un registre censé servir un continent ne peut pas être imposé à une communauté qui ne l'utilisera pas. Dans un modèle de service portable, cependant, le soutien de la communauté ne devrait pas signifier une permission des titulaires ou un consensus indéfini recueilli par les mêmes organisations dont le monopole est examiné.

Pour le plaidoyer de la NRS, le soutien devrait être mesuré par des preuves de mandat des membres et de réponse institutionnelle. Combien d'opérateurs approuvent les tests proposés? Combien de RIR publient des données comparables? Combien d'auditeurs appliquent la méthode? Combien de fournisseurs soutiennent l'exportation et la répétition? Combien de litiges sont résolus sans état en double? Ces mesures concernent si son plaidoyer change les pratiques responsables; le travail opérationnel du registre reste avec les registres et fournisseurs compétents.

Les preuves d'adoption empêchent également un piège familier. Les réformateurs cherchent souvent la reconnaissance d'institutions qui ont des incitations à la refuser ou à la retarder. Les titulaires peuvent présenter leur propre non-coopération comme preuve qu'une sauvegarde proposée manque de soutien. Un modèle basé sur la preuve ne devrait pas laisser le gardien décider si la sortie existe. Si la NRS étaye sa recherche, démontre le soutien des membres et persuade les parties dépendantes réelles d'utiliser les comparaisons publiques qui en résultent, le manque d'enthousiasme des titulaires ne devrait pas être fatal au dossier de réforme.

Le risque inverse est la capture par une faction étroite. Un service peut être populaire parmi les détenteurs mécontents et toujours dangereux pour l'Internet plus large. Les preuves d'adoption doivent donc être équilibrées avec des tests de conflit, la gestion des abus, l'accès des petits détenteurs, la dispersion géographique, la transparence financière, l'examen indépendant, les résultats de sécurité publics et les résultats d'appel. La reconnaissance par la preuve n'est ni un veto des titulaires ni des applaudissements insurgés.

Les propres documents de première partie de la NRS rendent cela particulièrement important. La FAQ de la NRS décrit une organisation mondiale à but non lucratif par adhésion qui fait campagne, responsabilise et soutient les entreprises autour des intérêts IP. La charte souligne les limites des comptables, l'enregistrement précis et la reconnaissance volontaire. Ces déclarations définissent un rôle de plaidoyer et de représentation des membres, pas une identité de RIR, de NRO ou d'opérateur de registre. La NRS doit garder sa recherche basée sur des sources et ne doit pas convertir la loyauté des membres en autorité opérationnelle.

La bonne norme est donc une influence graduée. Au premier niveau, la NRS publie des recherches basées sur des sources et des preuves de membres. Au deuxième, des parties privées peuvent utiliser ces analyses dans le cadre de la diligence raisonnable en matière de transfert, de finance, d'assurance ou d'approvisionnement. Au troisième, l'ICANN, l'IANA, le NRO ou les RIR peuvent adopter des sauvegardes via leurs propres processus autorisés. À aucun niveau une publication de la NRS ne devient une allocation autoritaire ou un enregistrement de registre.

L'IANA peut certifier sans devenir un propriétaire politique

Le rôle actuel de l'IANA en matière de ressources numériques est étroit et important. Sa page sur les ressources numériques identifie la responsabilité de la coordination mondiale des systèmes d'adressage IP et des numéros AS, l'allocation de pools aux RIR conformément à la politique mondiale, et la documentation des assignations de protocole de l'IETF. Elle n'alloue pas directement aux FAI ou aux utilisateurs finaux. Cette étroitesse est une force. La question est de savoir comment un futur chemin de reconnaissance peut utiliser la position d'unicité de l'IANA sans la transformer en propriétaire politique de chaque litige en aval.

La réponse est la certification par invariant, pas l'approbation par faveur. La reconnaissance face à l'IANA devrait demander si un service préserve l'unicité mondiale, publie des points de terminaison de service cohérents, soutient des services dépendants sécurisés, fournit une exportation de preuves, coopère à la continuité d'urgence, passe l'audit, expose des catégories de refus motivées et permet un examen. Elle ne devrait pas demander si le service partage la même politique qu'un titulaire ou s'il promet de protéger un monopole régional existant de la concurrence.

LeSLA pour les services de numérotation de l'IANAde 2016 est un exemple existant de responsabilité de service formelle à une frontière reconnue. Il est entre l'ICANN et les cinq RIR, pas entre l'IANA et chaque détenteur. Il ne crée pas de droits pour la NRS. Mais il prouve que le service de ressources numériques peut être défini par des accords, des niveaux de service, un examen et un escalade plutôt que par une aura. La reconnaissance future peut étendre cette discipline: spécifier le service, mesurer le service, examiner le service, et définir la conséquence en cas d'échec du service.

La certification par l'IANA devrait également être modulaire. Un service pourrait d'abord être certifié pour la compatibilité des journaux d'audit, puis pour les reçus supplémentaires des détenteurs, puis pour les répétitions de migration, puis pour les événements de portabilité de service en direct sous des conditions étroites. Un module échoué ne devrait pas détruire des preuves non liées. Un module réussi ne devrait pas accorder d'autorité générale. La reconnaissance modulaire maintient le service honnête car chaque affirmation a un périmètre défini.

Cette approche protège aussi les titulaires. La NRS ne peut pas exiger une reconnaissance opérationnelle en invoquant le langage de la réforme car elle n'est pas l'opérateur. Ses preuves et sa méthodologie doivent résister à l'examen, tandis que les RIR et les fournisseurs qualifiés doivent passer les tests pertinents d'unicité, de sécurité, de migration et d'audit. La reconnaissance reste une responsabilité des institutions autorisées plutôt qu'un bouclier politique ou une récompense de plaidoyer.

Le test de l'opérateur est pratique, pas idéologique

Les opérateurs réseau ne sont pas servis par une pureté idéologique. Ils ont besoin d'enregistrements auxquels les autres réseaux, fournisseurs, clients et autorités peuvent faire confiance. Avant de se fier à un rapport de la NRS, un opérateur devrait poser une liste de contrôle pratique sur les preuves sous-jacentes de l'IANA, des RIR et du fournisseur. Puis-je prouver que cette ressource est la même ressource reconnue dans l'historique institutionnel? Puis-je prouver qu'aucune revendication conflictuelle actuelle n'est cachée? Puis-je exporter mes preuves si je pars? Le fournisseur responsable peut-il récupérer après une perte de clé?

L'autorisation d'origine de route peut-elle survivre à un changement de service? Les clients peuvent-ils vérifier l'état public sans voir les contrats confidentiels?

L'opérateur devrait également tester la latence. Un enregistrement précis mais lent peut faire échouer une transaction. Une ordonnance judiciaire, une clôture d'entreprise, un engagement de prêteur, une urgence d'abus ou une migration de client peuvent avoir une fenêtre temporelle. La NRS devrait faire campagne pour que les RIR et les fournisseurs autorisés publient les temps de réponse cibles et réels pour les changements à haut risque, les mises à jour ordinaires, les indicateurs de litige, les blocages d'urgence, les réponses d'audit et le retour arrière.

Le coût compte. Un service portable qui est techniquement élégant mais tarifé uniquement pour les grands détenteurs d'adresses reproduirait la même inégalité qu'il critique. La preuve de reconnaissance devrait inclure l'accès pour les réseaux plus petits, des classes de frais claires, des exonérations de frais ou des paliers d'assurance échelonnés, et une explication publique de ce que chaque service payant couvre. Si l'audit, l'examen et la migration coûtent de l'argent, le coût devrait être visible plutôt que caché dans une friction discrétionnaire.

Les opérateurs devraient tester le refus. Un service de registre équitable doit parfois dire non: non aux revendications en double, à l'autorité forgée, aux successeurs d'entreprise non vérifiés, aux changements de clés dangereux, à la divulgation abusive ou aux demandes d'urgence en dehors de la norme définie. La qualité d'un service se montre non seulement par les approbations mais aussi par les refus motivés. La NRS devrait suivre si les RIR et les fournisseurs autorisés publient des catégories de refus, des voies de recours, des options de correction et des statistiques, et représentent les membres lorsque ces voies échouent.

Le dernier test de l'opérateur est la survie. Que se passe-t-il si un RIR ou un fournisseur autorisé échoue, perd son financement, est poursuivi, change de direction, subit une brèche sérieuse ou est capturé par une faction? La NRS devrait presser ces opérateurs de maintenir un séquestre, des règles de successeur, des points de contrôle de témoins indépendants, une exportation pour les détenteurs et un chemin de sortie. La NRS elle-même devrait préserver ses archives de recherche et ses enregistrements de membres, mais elle ne doit pas laisser entendre que ces fichiers sont un état de registre autoritaire.

L'échec doit être disqualifiant lorsqu'il menace l'unicité

La reconnaissance basée sur la preuve devrait être généreuse en matière d'expérimentation et sévère en matière d'invariants fondamentaux. Un nouveau service peut améliorer son interface utilisateur, sa cadence de rapports, ses catégories de plaintes ou sa conception de frais sans perdre toute forme de confiance. Il ne peut pas être anodin en ce qui concerne l'état actuel en double, les changements de clés non autorisés, les incidents de sécurité cachés, la falsification de preuves publiques, le refus de coopérer à l'audit externe ou l'incapacité à exporter les enregistrements des détenteurs.

La ligne dure est nécessaire car les ressources numériques ont des effets externes. Un mauvais changement d'état ne nuit pas seulement au fournisseur de services et à son client. Il peut affecter l'acceptation de route, la livraison de courrier, la réponse aux abus, les vérifications d'approvisionnement, l'intégration cloud, le financement, la continuité client et les litiges transfrontaliers. Plus l'Internet dépend d'un enregistrement, moins il peut y avoir de tolérance pour un conflit invisible.

La disqualification devrait également être bornée. Si un RIR ou un fournisseur de certification échoue à un test de migration RPKI, la fonction de certification concernée devrait faire face à des restrictions proportionnées. Si un opérateur de registre échoue à une preuve de journal d'audit ou accepte un état actuel en double, les organismes autorisés devraient suspendre les transitions affectées, notifier les parties dépendantes et déclencher un examen indépendant. La NRS peut documenter l'échec et faire campagne pour des conséquences proportionnées; elle ne peut pas geler les ressources elle-même.

C'est là que le clientélisme échoue. Un système de clientélisme tolère souvent l'échec d'un titulaire parce que le titulaire est systémiquement important, tout en traitant un plus petit échec d'un nouvel entrant comme une preuve d'inaptitude. Il permet également des exceptions amicales. La reconnaissance basée sur la preuve devrait publier les mêmes classes pour chaque service qualifié: avertissement, remède, module suspendu, opérateur d'urgence, restitution, perte permanente de qualification et audit post-échec.

La NRS devrait accueillir cette sévérité. Une thèse positive de la NRS dépend de l'application de normes strictes même aux réformes qu'elle soutient. Si elle excuse des preuves faibles parce qu'une proposition est réformiste, elle affaiblit son propre dossier. Si sa recherche survit à un examen contradictoire et les sauvegardes opérationnelles qu'elle prône survivent aux tests, les opérateurs gagnent des raisons de confiance qui ne dépendent pas de la rhétorique.

La reconnaissance par la preuve change les incitations

Le plus grand avantage de la reconnaissance par la preuve n'est pas seulement qu'un nouveau service peut entrer. C'est que chaque service existant doit devenir plus lisible. Les titulaires ne peuvent plus répondre à une proposition de portabilité en disant qu'ils sont reconnus et que le challenger ne l'est pas. Ils doivent montrer leurs propres contrôles de sécurité, auditabilité, sécurité de migration, raisons de refus, continuité de service et préparation aux urgences.

Cette discipline améliore le système actuel sans transformer la NRS en opérateur. Si la NRS publie un meilleur format d'exportation pour les détenteurs, les titulaires doivent expliquer des exportations plus faibles. Si elle documente des pratiques de notation de litige plus solides, les titulaires doivent expliquer des gels opaques. Si sa recherche identifie une correction sécurisée plus rapide ailleurs, un titulaire doit justifier le retard. La concurrence sur la qualité des preuves est plus saine que la concurrence sur l'accès politique.

Cela change également le rôle de l'IANA. Au lieu de décider qui appartient à un club, la reconnaissance face à l'IANA peut devenir une échelle d'assurance. Les services qui répondent à l'échelle obtiennent une interopérabilité étroitement définie. Les services qui échouent perdent cette classe de confiance. L'échelle peut être publique, testable et révisable. C'est un modèle plus stable qu'un modèle dans lequel le statut de reconnaissance est si difficile à gagner et si difficile à perdre qu'il devient à la fois une franchise et un bouclier.

Le modèle ne résout pas toutes les questions juridiques. Le traitement de la propriété, l'interprétation des contrats, les prêts garantis, la priorité en cas d'insolvabilité, les sanctions et l'autorité judiciaire restent des questions juridictionnelles et factuelles. Un service de registre basé sur la preuve peut enregistrer une ordonnance judiciaire, un statut de litige ou un dossier de preuve de transfert; il ne peut pas faire en sorte que tous les tribunaux soient d'accord. Cette humilité fait partie de la conception.

La reconnaissance devrait préserver un registre clair des engagements et des preuves, et non convertir la NRS en un tribunal mondial, un registre ou un substitut du NRO.

Le modèle n'exige pas non plus que le public accepte chaque affirmation de la NRS en une fois. L'influence peut être incrémentielle: des recherches basées sur des sources, une diligence privée, des tests logiciels, un examen par des auditeurs, des pilotes de portabilité de service gérés par les RIR, des améliorations de la découverte publique et des modules de reconnaissance formellement autorisés. Un système qui ne peut imaginer qu'un rejet total ou une autorité totale a déjà trop cédé à la logique de clientélisme.

Une échelle de qualification peut commencer avant l'autorité formelle

La voie pratique pour la NRS est une échelle de plaidoyer, pas une falaise. Le premier échelon est une preuve volontaire des membres: la NRS peut documenter comment les détenteurs vivent les vérifications d'identité, les transferts, les corrections et les défaillances de service, citer les enregistrements reconnus de l'IANA et des RIR, et publier un dossier de recherche explicitement non autoritaire. Elle ne devrait jamais délivrer un reçu qui ressemble à une allocation ou à un identifiant de registre.

Le deuxième échelon peut être une reconstruction indépendante. La NRS peut inviter des auditeurs et des moniteurs techniques à choisir des cas échantillons et à tester la chaîne à partir des enregistrements publics, des preuves consenties des membres et des engagements institutionnels. Le résultat n'est pas une promesse que chaque affirmation du détenteur est correcte. C'est la preuve que la méthode de recherche préserve les sources, divulgue l'incertitude et explique pourquoi une affirmation a reçu son évaluation publiée.

Le troisième échelon peut être une répétition de dépendance observée gérée par les RIR et les fournisseurs concernés. Pour une ressource dont le statut reconnu reste inchangé, la NRS peut proposer le test, recruter des observateurs membres consentants et publier les résultats couvrant la préparation RDAP, la continuité des contacts d'abus, la coordination DNS inverse, la transition de clé RPKI, les notifications, le retour arrière et les avertissements de données obsolètes. Les opérateurs autorisés exécutent la répétition et conservent le contrôle de chaque système en direct.

Le quatrième échelon peut être une utilisation étroite de la recherche de la NRS par des parties privées. Un courtier ou un prêteur peut consulter une analyse de cas de la NRS en parallèle de l'enregistrement autoritaire du RIR. Un fournisseur cloud peut utiliser les rapports de la NRS sur les processus de litige comme un signal de gouvernance supplémentaire, tout en traitant uniquement les enregistrements institutionnels reconnus comme faisant autorité. Ces utilisations ne lient pas l'IANA, un RIR, un tribunal ou un non-membre.

Le cinquième échelon peut être une reconnaissance pilote formelle pour des classes d'événements définies. Un pilote pourrait permettre le transfert d'un registraire qualifié pour un ensemble limité de ressources à faible conflit, avec un retour arrière pré-déposé, une surveillance indépendante et des déclarations explicites que le routage reste en dehors du registre. Un autre pilote pourrait permettre une publication supplémentaire d'urgence si un service titulaire est indisponible, sans changer le statut du détenteur.

Chaque pilote devrait avoir des critères d'entrée, des règles de publication, des règles d'incident, des règles de résiliation et un rapport public.

Cette échelle est politiquement plus sûre qu'une demande d'équivalence instantanée. Elle donne au système existant une chance de correspondre aux améliorations proposées par les défenseurs. Si un titulaire publie de meilleures exportations, des corrections plus rapides, des états de litige plus clairs et des audits plus solides en réponse, la NRS a déjà amélioré le marché des preuves. Si les titulaires ne répondent pas et que la recherche de la NRS continue de documenter l'écart, le dossier en faveur de sauvegardes formellement adoptées devient empirique.

La norme de preuve doit inclure des cas adverses

Une démonstration douce ne suffit pas. Tout service peut sembler sûr lorsque chaque demandeur est coopératif, chaque ressource est propre et chaque auditeur est amical. Un test de reconnaissance devrait inclure des cas adverses conçus pour exposer les hypothèses faibles. Le but n'est pas d'embarrasser un service candidat. Le but est d'apprendre si le service échoue en toute sécurité.

Un cas adverse est l'autorité obsolète. Une personne qui contrôlait autrefois un compte de détenteur présente de vieux documents et exige un transfert de registraire. Un service sûr vérifie la succession corporative, l'autorité actuelle, la révocation et les instructions concurrentes avant d'émettre un changement d'état public. Si les preuves sont incomplètes, le service enregistre une enquête protégée ou une demande rejetée, pas un événement propre.

Un autre cas est le conflit d'intervalle. Un bloc de couverture a un détenteur historique, un fragment plus spécifique a un client opérationnel actuel, et une tierce partie prétend avoir acheté l'ensemble du bloc de couverture. Un service sûr n'aplatit pas le conflit en un seul gagnant. Il cartographie les intervalles, identifie quelles revendications se chevauchent, vérifie si l'utilisation plus spécifique a une autorité séparée, et met en quarantaine les parties contestées jusqu'à ce que la classe de preuve soit résolue.

Un troisième cas est le chantage de service. Un registraire sortant refuse de coopérer au déménagement d'un détenteur et avertit les parties dépendantes que tout nouvel enregistrement est illégitime. Une conception de portabilité sûre ne laisse pas le registraire sortant opposer son veto à la sortie par le silence. Elle exige un préavis, donne au registraire sortant une fenêtre d'objection définie, enregistre tout litige réel et permet le déménagement si l'autorité du détenteur et le plan de dépendance passent les tests objectifs.

Un quatrième cas est la capture par un réformateur. Un partisan soumet un dossier faible et s'attend à une couverture favorable de la NRS parce que l'organisation défie les titulaires. Un organisme de plaidoyer crédible refuse de blanchir la revendication et publie sa raison factuelle. Il prouve son indépendance en décevant les alliés aussi bien que les opposants.

Un cinquième cas est le compromis de sécurité. Un attaquant obtient un identifiant de détenteur et tente de modifier les points de terminaison de service pendant un week-end. Un service sûr utilise des contrôles de changement à haut risque, une confirmation hors bande, des périodes d'attente ou un examen d'urgence, et il laisse des preuves de la tentative. Le détenteur devrait pouvoir récupérer sans que l'enregistrement public prétende que l'attaque n'a jamais eu lieu.

Ces cas transforment la reconnaissance en discipline d'ingénierie. La NRS peut publier des résultats provenant de sources indépendantes sans exposer les preuves protégées, tout en attribuant clairement chaque rejet, quarantaine, objection de fournisseur et confinement de sécurité au RIR, à l'opérateur, à l'examinateur ou à l'autorité légale qui a réellement pris la décision. De telles divulgations feraient plus pour la confiance qu'un langage institutionnel poli.

Le clientélisme échoue des deux côtés du litige

Le clientélisme est souvent défendu comme une stabilité. L'argument est que les institutions existantes sont connues, que les réseaux en dépendent déjà, et que laisser un challenger interopérer créera de la confusion. Il y a du vrai dans le souci de stabilité. Un remplacement soudain et non supervisé serait imprudent. Mais le clientélisme n'est pas la même chose que la stabilité. Le clientélisme protège la position du décideur. La stabilité protège les invariants du registre.

La différence importe pour les titulaires. Si un service titulaire est véritablement fiable, la reconnaissance par la preuve le montrera. Son statut public sera cohérent, ses corrections opportunes, ses incidents de sécurité traités, ses audits propres, ses règles de migration équitables et ses plans d'urgence testés. Un tel titulaire ne devrait pas craindre une comparaison objective. Il ne devrait craindre qu'une norme qui donne le même crédit à des preuves plus faibles.

La différence importe pour les challengers. Un challenger qui fait face au clientélisme a une incitation à construire une politique autour du grief. Un challenger qui fait face à la preuve a une incitation à construire des dossiers plus solides. La NRS est plus susceptible de mûrir en tant que source de plaidoyer de confiance si le chemin de la revendication à la preuve publiée est visible et difficile. Si le seul chemin est de persuader les titulaires d'abandonner un privilège, chaque débat devient existentiel. Si le chemin est la preuve et les tests institutionnels autorisés, la réforme peut améliorer une sauvegarde à la fois.

La différence importe aussi pour les utilisateurs des données. Une plateforme cloud, un bureau d'abus, un courtier, un prêteur ou une agence publique n'a pas besoin de rejoindre un débat philosophique pour évaluer une preuve. Il peut demander si l'enregistrement a un indicateur de conflit, si une migration a été répétée, si le registraire est qualifié, si l'événement est actuel, si les services dépendants ont changé et si un auditeur peut reconstruire la base. Ce sont des questions pratiques avec des réponses pratiques.

Le clientélisme affaiblit donc à la fois la responsabilité et la confiance. Il refuse aux challengers une voie équitable tout en permettant aux titulaires de s'appuyer sur un statut hérité. Un régime de preuve est plus strict mais plus juste. Il dit à la NRS: votre plaidoyer n'a de poids que dans la mesure où vous pouvez prouver l'affirmation. Il dit aux titulaires et aux fournisseurs proposés: vous restez dignes de confiance seulement dans la mesure où vous pouvez prouver le service. C'est le marché dont un système de numérotation sous rareté a besoin.

L'engagement positif de la NRS

La NRS peut faire une offre puissante à l'Internet si elle énonce clairement l'engagement. Nous ne revendiquerons pas l'autorité opérationnelle parce que nous nous opposons aux titulaires, parce que nos membres sont frustrés ou parce qu'un sponsor politique nous préfère. Nous ferons des recherches, ferons campagne et représenterons les membres; les institutions autorisées doivent adopter et exploiter toutes les sauvegardes qui en résultent via leurs propres processus responsables.

Pour l'unicité, la NRS prône un état actuel unique, la détection des chevauchements, la quarantaine des conflits et la notation publique des litiges par les registres responsables. Pour la sécurité, elle prône la séparation des tâches, les clés protégées, les engagements témoins, la divulgation des incidents et la récupération testée par les opérateurs de certification et de dépôt. Pour la migration, elle prône des essais à sec gérés par les RIR et les fournisseurs, la continuité client et le retour arrière.

Pour l'audit et la gouvernance, elle prône la reconstruction indépendante, les droits d'exportation, le refus motivé, l'appel et l'examen externe.

Cet engagement donne aux partisans un meilleur argument. Ils n'ont plus besoin de présenter la NRS comme un remplacement moral de chaque RIR, ou comme une réponse parfaite à chaque grief historique. Ils peuvent la présenter comme une organisation de plaidoyer qui gagne une confiance définie par des recherches basées sur des sources, la représentation des membres et des résultats institutionnels observés. Plus la preuve est rigoureuse, plus la thèse positive devient forte.

Il donne également aux sceptiques une meilleure objection. Un sceptique ne devrait pas avoir besoin de dire qu'aucun nouveau modèle de service de numérotation ne peut jamais être envisagé parce que le système existant est le système existant. Le sceptique peut dire: voici le test d'unicité que l'opérateur proposé a échoué; voici le cas de migration que les fournisseurs responsables ont mal géré; voici l'écart d'audit; voici la récupération de sécurité non démontrée. Ces objections sont utiles car la NRS peut corriger ses preuves ou restreindre l'affirmation de plaidoyer.

La reconnaissance par la preuve est donc plus qu'une stratégie d'entrée. C'est le principe constitutionnel pour un avenir de numérotation portable. Les titulaires ne devraient pas être protégés par le clientélisme. Les réformateurs ne devraient pas être excusés par l'idéalisme. L'Internet devrait faire confiance à un service de numérotation dans la mesure où le service prouve les invariants dont dépendent tous les autres.

Sources